5 min de lectura Por Excello Mail Team

Un Robo Real de 88 Millones de Dólares se Convirtió en el Cebo. El Correo de Phishing Vino de un Dominio que DMARC Nunca Tuvo que Proteger.

Después de que atacantes sustrajeron cerca de 88.6 millones de dólares de billeteras de hardware Coldcard mediante una falla en la generación de números aleatorios, una segunda ola de phishing explotó el incidente real como cebo, enviando falsos avisos de auditoría desde dominios similares que nunca tocan coldcard.com y por lo tanto nunca activan su política DMARC.

El fabricante de billeteras de hardware Coldcard está lidiando con dos incidentes a la vez, y el segundo se alimenta del primero. Los atacantes primero explotaron una falla en la generación de números aleatorios presente en varios modelos y versiones de firmware de Coldcard para sustraer cerca de 1,367 bitcoins, unos 88.6 millones de dólares, de 4,585 direcciones. Después, según investigadores de Proofpoint, una campaña de phishing avanzó justo detrás, enviando correos desde [email protected] con el asunto “Auditoría de hardware ya disponible”, diciendo a los destinatarios que el incidente real ahora requiere verificar su dispositivo mediante una auditoría coordinada. El correo enlaza a un sitio clonado, coldcardcompliance.com, que guía a las víctimas hacia la instalación de una herramienta de acceso remoto. Las pérdidas totales asociadas a esta campaña más amplia de phishing ya se acercan a los 130 millones de dólares. Ninguno de los dos dominios es coldcard.com, y ese detalle es toda la historia.

El Ataque en Términos Simples

El cebo funciona porque la premisa es cierta. Coldcard realmente sufrió un incidente de seguridad, así que un correo que anuncia una “auditoría de hardware coordinada” llega a destinatarios predispuestos a tomárselo en serio en lugar de descartarlo como ruido genérico de phishing. Al hacer clic en el enlace de la auditoría, la víctima llega a coldcardcompliance.com, un clon convincente del sitio real, con un botón “Iniciar Auditoría de Hardware” y, de forma notable, un widget de chat en vivo. Proofpoint estima que el chat está atendido por personas reales, no por un bot, que preguntan a las víctimas si usan Windows o macOS y luego guían a los usuarios dudosos para que descarguen y ejecuten un archivo por lotes alojado en GitHub. Ese archivo instala ScreenConnect, una herramienta legítima de acceso remoto usada aquí para entregar a los atacantes una sesión en vivo sobre la máquina de la víctima, con todo lo que eso implica en criptomonedas robadas, datos robados o el despliegue posterior de ransomware.

Por Qué DMARC Nunca Entra en Juego

Este es el detalle que vale la pena examinar con calma. DMARC protege un dominio indicando a los servidores de correo receptores qué hacer con los mensajes que fallan la alineación SPF o DKIM para ese dominio exacto. Es específico por dominio por diseño, y ese diseño es correcto: que coldcard.com aplique una política DMARC estricta no hace absolutamente nada para detener correo enviado desde coldcardteamnews.com, porque se trata de un dominio completamente distinto, uno que Coldcard no posee y sobre el cual no tiene autoridad para publicar una política. Cada verificación de autenticación que un servidor receptor ejecuta sobre ese mensaje pasa limpiamente, no porque el atacante haya vencido a DMARC, sino porque nunca se le hizo la pregunta a DMARC. Un propietario de dominio puede aplicar p=reject de forma perfecta y aun así ver cómo un dominio similar envía phishing convincente y “totalmente autenticado” bajo un nombre lo bastante parecido como para pasar una mirada distraída.

El Punto Ciego Que Esto Expone

Esta es la misma brecha estructural que ya apareció detrás de campañas de dominios similares contra gestores de contraseñas y navieras en meses anteriores, pero el caso de Coldcard la agudiza, porque los atacantes no necesitaron inventar un pretexto. Tomaron prestado uno que ya era cierto y que ya circulaba en las noticias, exactamente el tipo de cebo que sobrevive a la capacitación en concienciación de seguridad basada en “¿esto suena demasiado bueno para ser verdad?”. Un incidente real seguido de un correo de remediación con apariencia real es un patrón mucho más difícil de detectar que una notificación de premio no solicitada, y DMARC, SPF y DKIM no tienen nada que decir sobre un dominio que nunca fue suyo para proteger en primer lugar.

Cerrar esta brecha requiere un conjunto de herramientas distinto: monitorear registros de dominios y registros de transparencia de certificados en busca de nombres que se parezcan a tu marca, vigilar picos de tráfico hacia dominios similares durante e inmediatamente después de cualquier incidente real, y tratar las comunicaciones posteriores a un incidente como una categoría específica de riesgo elevado que tenga su propio canal de verificación, no solo un aviso en la bandeja de entrada.

Lo Que Esto Significa para tu Programa

Registra y monitorea variaciones similares de tu dominio principal, especialmente durante y después de cualquier incidente de seguridad real. Los atacantes vigilan las noticias genuinas para convertirlas en armas, y la ventana entre la divulgación de un incidente y una campaña de phishing a la medida ahora se mide en días, no en semanas.

Configura monitoreo de dominios y de transparencia de certificados, no solo reportes agregados de DMARC. DMARC te dice quién envía correo afirmando ser exactamente tu dominio. No te dice nada sobre un dominio que simplemente se parece al tuyo, y esa brecha es exactamente donde viven campañas como esta.

Establece un canal verificado y fuera de banda para cualquier comunicación posterior a un incidente antes de necesitarlo. Si tus clientes no pueden confirmar fácilmente que una solicitud de “auditoría” o “remediación” es genuina sin hacer clic en un enlace dentro del propio correo, los atacantes explotarán esa incertidumbre cada vez que tengas noticias reales que comunicar.

Trata los widgets de chat en vivo en sitios similares como una señal de alerta específica que incluir en la capacitación de usuarios. Un chat atendido que presiona a visitantes dudosos es una señal fuerte de una campaña dirigida y bien financiada, no de una estafa masiva, y merece mención específica junto con las advertencias genéricas de phishing.

La Conclusión

DMARC no falló aquí, porque nunca estuvo en la contienda. El dominio de phishing quedó completamente fuera del alcance de lo que la política de coldcard.com podía cubrir, y por eso la autenticación de dominio debe combinarse con monitoreo activo de los dominios similares que están justo fuera de su frontera. El perímetro real de confianza de una marca es más grande que el que DMARC por sí solo puede hacer cumplir, y los atacantes lo saben.


Excello Mail te da visibilidad continua sobre la aplicación de tu DMARC y sobre cada fuente autorizada para enviar correo bajo tu dominio, para que siempre sepas qué protege realmente tu autenticación y dónde están sus límites. Regístrate gratis en Excello Mail y mira exactamente quién envía correo como tú, en todo momento.